CRITICAL🇬🇧 English

CVE-2018-1000614

XXE w ONOS Controller umożliwia zdalny atak bez uwierzytelnienia

CVSS 9.8v3.0pub. 2018-07-09upd. 2024-11-21

ONOS Controller w wersji 1.13.1 i wcześniejszych zawiera podatność typu XML External Entity (XXE) w komponencie NetconfAlarmTranslator. Atakujący może zdalnie przeprowadzić zaawansowany atak XXE na kontroler ONOS bez żadnego uwierzytelnienia, co czyni tę podatność wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

ONOS ONOS Controller version 1.13.1 and earlier contains a XML External Entity (XXE) vulnerability in providers/netconf/alarm/src/main/java/org/onosproject/provider/netconf/alarm/NetconfAlarmTranslator.java that can result in An adversary can remotely launch advanced XXE attacks on ONOS controller without authentication.. This attack appear to be exploitable via crafted protocol message.

🤖 Analiza AI
Jak działa

Podatność występuje w pliku providers/netconf/alarm/src/main/java/org/onosproject/provider/netconf/alarm/NetconfAlarmTranslator.java, który przetwarza komunikaty protokołu NETCONF. Atakujący może wysłać spreparowaną wiadomość protokołu zawierającą złośliwe odwołania do zewnętrznych encji XML (XXE). Parser XML w podatnym komponencie przetwarza te encje bez odpowiedniej walidacji lub wyłączenia obsługi zewnętrznych encji, co pozwala na ich rozwinięcie po stronie serwera.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemu operacyjnego, wymusić nawiązanie połączeń sieciowych z wewnętrznych zasobów (SSRF) oraz potencjalnie doprowadzić do ujawnienia danych, naruszenia integralności lub niedostępności kontrolera sieci SDN — co zagraża całej infrastrukturze zarządzanej przez ONOS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (zmiana dostępna w Gerrit: https://gerrit.onosproject.org/#/c/18779/). Zaleca się aktualizację do wersji, w której poprawka została wdrożona. Dodatkowo, do czasu wdrożenia łatki, należy rozważyć ograniczenie dostępu sieciowego do interfejsów NETCONF kontrolera ONOS za pomocą firewall.

Kogo dotyczy

ONOS Controller w wersji 1.13.1 oraz wszystkich wcześniejszych wersjach projektu Onosproject.

Uwagi

Dowód koncepcji (proof of concept) oraz szczegółowy opis ataku zostały opublikowane w dokumencie dostępnym pod adresem http://gms.cl0udz.com/ONOS_Vul.pdf.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Onosproject Onos

    APP
    Onosproject
    ≤ 1.13.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2019-13624CRITICAL9.8PL ✓ten sam produkt

Command injection w ONOS 1.15.0 poprzez znaki backquote w YangWebResource

CVE-2018-1000616CRITICAL9.8PL ✓ten sam produkt

XXE w kontrolerze ONOS — zdalne odczytanie plików i wykonanie żądań SSRF

CVE-2017-1000081CRITICAL9.8PL ✓ten sam produkt

RCE poprzez nieuwierzytelniony upload aplikacji w ONOS 1.9.0

CVE-2018-1000615HIGH7.5ten sam produkt

ONOS ONOS Controller version 1.13.1 and earlier contains a Denial of Service (Service crash) vulnerability in ...

CVE-2017-13763HIGH7.5ten sam produkt

ONOS versions 1.8.0, 1.9.0, and 1.10.0 do not restrict the amount of memory allocated. The Netty payload size ...